ثغرة «تايتن» في مايكروسوفت: ماذا وصل إليه Faav، وماذا يعني رقم 17.3 تريليون صف؟
أفاد الباحث Faav، البالغ 16 عامًا، بأن رمز دخول مزوّرًا وغير موقّع منحه صلاحيات مدير لتنفيذ استعلامات SQL على 17 قاعدة بيانات ClickHouse. رقم 17.3 تريليون صف تقدير لحجم البيانات التي كان يمكن الوصول إليها، وليس عدد الصفوف التي فحصها الباحث أو نزّلها.
نشر بواسطةتم التحرير باستخدام GPT-6 Solتم إنشاء الصور باستخدام GPT Image 2
أفاد الباحث Faav، البالغ 16 عامًا، بأن رمز دخول مزوّرًا وغير موقّع منحه صلاحيات مدير لتنفيذ استعلامات SQL على 17 قاعدة بيانات ClickHouse.
رقم 17.3 تريليون صف تقدير لحجم البيانات التي كان يمكن الوصول إليها، وليس عدد الصفوف التي فحصها الباحث أو نزّلها.
أُغلقت نقطة الوصول المتأثرة في 9 سبتمبر 2026، بينما لا تثبت المصادر المتاحة دفع مكافأة أو وقوع استغلال سابق للثغرة.
How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable TitIllustration; not an image of Titan’s API or Faav’s investigation.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
الرقم الأبرز في قصة ثغرة «تايتن» هو 17.3 تريليون صف. لكنه لا يعني أن الباحث الأمني Faav قرأ هذا القدر من البيانات أو نزّله. فالرقم، الذي توصّل إليه من بيانات وصفية لقواعد البيانات، يقدّر ما كان في متناول صلاحيات حصل عليها عبر خلل في التحقق من رمز الدخول إلى خدمة التحليلات التابعة لمايكروسوفت. 211
كيف حصل على صلاحيات المدير؟
كانت واجهة برمجة التطبيقات لخدمة «تايتن» متاحة للوصول علنًا، رغم أن الخدمة مخصّصة للتحليلات الداخلية. ووفق الروايات المنشورة، فحصت الخدمة بيانات داخل رمز دخول من نوع JWT، منها هوية المستخدم والجهة المستأجرة ومعرّف التطبيق، لكنها لم تتحقق من التوقيع الذي يفترض أن يثبت صحة تلك البيانات. قدّم Faav رمزًا مزوّرًا يعلن خوارزمية التوقيع none، ووضع القيمة admin في حقل الهوية upn. فقُبل الرمز بوصفه دخولًا بصلاحيات مدير، وأصبح تنفيذ استعلامات SQL ممكنًا من دون بيانات اعتماد حقيقية لمايكروسوفت. 16
تقول رواية ثانوية إن أداة الذكاء الاصطناعي «Antares» التي يستخدمها Faav رصدت واجهة «تايتن» العامة أثناء التحقيق. لكن المصادر المتاحة لا توضّح الخطوات المحددة التي أدّتها الأداة في اكتشاف خلل التحقق أو اختباره؛ لذلك لا يصح نسبة طريقة استغلال الرمز إليها على وجه الجزم. 12
ما الذي يقيسه رقم 17.3 تريليون؟
أتاحت صلاحيات المدير الوصول عبر مسارات الاستعلام في «تايتن» إلى 17 قاعدة بيانات ClickHouse. واستند Faav إلى البيانات الوصفية لهذه القواعد لتقدير أنها تضم نحو 17.3 تريليون صف مخزّن. هذا تقدير لنطاق الوصول المحتمل، وليس عدد أشخاص فريدين أو سجلات نُزّلت أو صفوف قُرئت خلال الاختبار. 2611
ويقول الباحث إنه اقتصر في تقييم الأثر على أوصاف الجداول وبياناتها الوصفية وعينات محدودة من الصفوف. وتشير التغطية إلى أنه لم يصل إلى معلومات تعريف شخصية تخص العملاء. ولا تتيح الأدلة المتاحة تحديد عدد دقيق للصفوف التي فحصها. 1110
ماذا فعلت مايكروسوفت، وما الذي لم يُحسم؟
بحسب التقارير، أغلقت مايكروسوفت نقطة الوصول المتأثرة في 9 سبتمبر 2026. ونشر Faav روايته لاحقًا في الشهر نفسه؛ وتضمنت بيانًا من مايكروسوفت تشكره فيه على بلاغه وتعاونه في الإفصاح المنسّق عن الثغرة. 711
لا تثبت المصادر المتاحة دفع مكافأة للباحث أو قيمتها. وقال Faav إنه لم يجد دليلًا على استغلال خبيث للثغرة، لكن غياب هذا الدليل لا يثبت أن أحدًا لم يستغلها قبل اكتشافه لها. 10
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "ثغرة «تايتن» في مايكروسوفت: ماذا وصل إليه Faav، وماذا يعني رقم 17.3 تريليون صف؟"؟
أفاد الباحث Faav، البالغ 16 عامًا، بأن رمز دخول مزوّرًا وغير موقّع منحه صلاحيات مدير لتنفيذ استعلامات SQL على 17 قاعدة بيانات ClickHouse.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
أفاد الباحث Faav، البالغ 16 عامًا، بأن رمز دخول مزوّرًا وغير موقّع منحه صلاحيات مدير لتنفيذ استعلامات SQL على 17 قاعدة بيانات ClickHouse. رقم 17.3 تريليون صف تقدير لحجم البيانات التي كان يمكن الوصول إليها، وليس عدد الصفوف التي فحصها الباحث أو نزّلها.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
أُغلقت نقطة الوصول المتأثرة في 9 سبتمبر 2026، بينما لا تثبت المصادر المتاحة دفع مكافأة أو وقوع استغلال سابق للثغرة.